在 Cloud KMS 中,用于加密、解密、签署和验证数据的加密密钥材料存储在密钥版本中。一个密钥具有零个或多个密钥版本。当您轮替密钥时,会创建新的密钥版本。
本文档介绍如何停用密钥版本。在密钥停用期间,无法访问使用该密钥加密的数据。要访问数据,您可以重新启用密钥版本。
除非 Service Health dashboard另有规定,否则停用密钥版本通常会在一分钟内保持一致。启用密钥版本几乎是即时的。您还可以使用 Identity and Access Management (IAM) 管理对密钥版本的访问权限。IAM 操作会在数秒内达成一致。如需了解详情,请参阅 使用 IAM。
您还可以永久销毁密钥版本。 根据您的组织政策,您可能需要先停用密钥版本,然后才能销毁它。如需了解详情,请参阅控制密钥版本 销毁。
停用密钥版本
您可以停用“已启用”状态的密钥版本。在停用密钥版本之前,我们建议您检查密钥是否仍在被使用。您可以 查看密钥使用情况跟踪详细信息,以了解该密钥是否在保护 CMEK 资源。如果要停用的密钥版本保护了任何资源,请先使用其他密钥版本重新加密这些资源,然后再停用该密钥。
控制台
前往密钥管理 页面,在 Google Cloud 控制台中。
点击您将停用其密钥版本的密钥所在密钥环的名称。
点击您要停用其密钥版本的密钥。
选中要停用的密钥版本旁边的复选框。
点击标头中的停用。
在确认提示中,点击停用 。
gcloud
如需在命令行上使用 Cloud KMS,请先 安装或升级到最新版本的 Google Cloud CLI。
gcloud kms keys versions disable key-version \
--key key \
--keyring key-ring \
--location location
将 key-version 替换为要停用的密钥的版本。将 key 替换为密钥的名称。将 key-ring 替换为密钥所在的密钥环的名称。将 location 替换为密钥环的 Cloud KMS 位置。
如需了解所有标志和可能值,请使用 --help 标志运行命令。
C#
要运行此代码,请先设置 C# 开发环境并 安装 Cloud KMS C# SDK。
Go
要运行此代码,请先设置 Go 开发环境并 安装 Cloud KMS Go SDK。
Java
要运行此代码,请先设置 Java 开发环境并 安装 Cloud KMS Java SDK。
Node.js
要运行此代码,请先 设置 Node.js 开发环境 并 安装 Cloud KMS Node.js SDK。